express-security-hardening

Harden Express apps with httpOnly JWT cookies, CSRF protection, and Zod validation.

2|Updated Mar 3, 2026
One-click install
npx skills add https://github.com/MomoDaviluke/star-citizen-promotion --skill express-security-hardening
Or copy as Structured Prompt for Agent▼
Please help me install this Agent Skill.
Skill: express-security-hardening
Source: https://github.com/MomoDaviluke/star-citizen-promotion/tree/main/.agents/skills/express-security-hardening
Command: npx skills add https://github.com/MomoDaviluke/star-citizen-promotion --skill express-security-hardening

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

Express applications often ship with weak production security baselines, leading to JWT exposure, CSRF vulnerabilities, and inconsistent request validation.

Core Features & Use Cases

  • Migrate JWT storage from localStorage to httpOnly cookies with proper SameSite and CSRF considerations.
  • Enforce server-side input validation using Zod middleware to prevent malformed requests.
  • Harden HTTP security with Helmet production settings, rate limiting layers, and unified error handling.
  • Audit and monitor security-sensitive operations with structured logs and non-blocking writes.

Quick Start

Apply production-grade security hardening to your Express app by migrating JWT storage to httpOnly cookies, enabling CSRF protection, and configuring Zod validation, Helmet, and rate limiting.

Frequently Asked Questions about express-security-hardening

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I migrate JWT storage from localStorage to httpOnly cookies in Express?▼

Migrating JWT to httpOnly cookies in Express involves setting secure, SameSite cookie attributes to prevent client-side script access. This approach mitigates XSS-based token theft while requiring CSRF token implementation to maintain request authenticity.

What's the best way to enforce input validation in an Express API?▼

Enforcing input validation in an Express API is best achieved using Zod-based validation middleware. This intercepts malformed requests by strictly validating payloads against defined schemas before reaching route handlers, ensuring consistent server-side data integrity.

How does Helmet protect an Express application in production?▼

Helmet protects Express applications by setting strict HTTP response headers, mitigating web vulnerabilities like clickjacking and MIME-sniffing. Configuring Helmet with production settings hardens HTTP security layers across the backend service.

Do I need CSRF protection if my Express app uses httpOnly cookies for JWT?▼

Yes, CSRF protection is mandatory when using httpOnly cookies for JWT in Express. Since cookies are automatically sent with requests, implementing CSRF tokens prevents cross-site request forgery attacks by validating intentional user submissions.

How to configure rate limiting and audit logs for Express security?▼

Configuring rate limiting and audit logs for Express security involves applying layered rate limit thresholds to prevent brute-force attacks, alongside structured audit logs with non-blocking writes to monitor security-sensitive operations across the backend service.